پایگاهدادههای دیجیتال دیگر پناهگاه امنی برای اطلاعات حساس نیستند. نشت گستردهای از اطلاعات متعلق به جشنوارهٔ سینمایی تریبکا در نیویورک، طیف وسیعی از اطلاعات تماس شامل شماره تلفن، آدرس ایمیل و شناسههای شخصی را در معرض دید عموم قرار داد. این رخداد سایبری نهتنها جزئیات مرتبط با برگزارکنندگان رویداد را فاش کرده، بلکه پروفایلهای تماس صدها بازیگر و فیلمساز مطرحِ هالیوود از جمله جنیفر لارنس، رابرت دنیرو، مارتین اسکورسیزی و فرانسیس فورد کوپولا را نیز بدون واسطه در اختیار کاربران اینترنت گذاشته است.
نحوهٔ کشف نشت اطلاعات توسط پژوهشگرِ امنیتِ سایبری
آدرسدهی نامناسب و قرارگیری فایلهای پشتیبان در محیطهای عملیاتی همواره یکی از نقاط ضعف مرگبار در مدیریتِ دادههای سازمانی است. جرمی فاولر، پژوهشگرِ امنیتِ سایبری و متخصصِ شبکههای اطلاعاتی، طی هفتهٔ گذشته این نشت گسترده را کشف کرد. فاولر که برای شرکت امنیت اطلاعات Black Hills Security فعالیت میکند، موفق شد با بهرهگیری از موتورهای جستجوی اینترنتِ اشیاء (IoT) به این مجموعهٔ دادهها دسترسی پیدا کند.
فاولر در مصاحبهای تخصصی توضیح داد که این مخزن اطلاعاتی شامل بیش از ۶۶۶٬۳۶۹ رکورد است که بازهٔ زمانی ثبتِ آنها از سال ۲۰۱۹ تا ۲۰۲۶ را در بر میگیرد. او برای جستجو در این دادهها بهجای ابزارهای متداول، از پایگاهدادههای عمومیِ موتورهای جستجوی IoT استفاده کرد. این موتورهای جستجو دقیقاً مانند یک موتورِ جستجوی عادی عمل میکنند، اما تمرکز آنها فقط بر روی دستگاههای هوشمند، دوربینهای نظارتی، تجهیزات پزشکی و دیتابیسهای ابری بدون محافظت است.
تحلیلِ محتوای فایلهای نشتدادهشده
اطلاعاتِ جمعآوریشده از جشنوارهٔ تریبیکا طیفِ متفاوتی از دادهها را شامل میشود. بخشِ عمدهای از این اطلاعات به موادِ بازاریابی، پرسکیتهای رسانهای و تصاویرِ تبلیغاتی مربوط است که ماهیتِ عمومی دارند. اما نقطهٔ عطفِ این رخدادِ سایبری یک فایلِ پشتیبان با فرمتِ dump است که بدون رمزنگاری و بهصورتِ متنِ ساده در پایگاهدادهٔ اصلی قرار داشته است.
این فایل حاوی پوشهای با عنوان «contacts» و شامل ۱۳٬۵۳۵ رکورد ثبتنام بود. فیلدهای این رکوردها نام، آدرس، شمارهٔ تماس و آدرسهای ایمیلِ شخصی را در دلِ خود جای داده بودند. اگرچه برخی از این تماسها مربوط به دستیاران، مدیران یا عواملِ روابطِ عمومی بوده است، اما وجودِ ایمیلهای شخصیِ گوگل و یاهو برای چهرههای برجسته، سطحِ حساسیتِ نشت را بهشدت بالا برده است.
واکنشِ برگزارکنندگان و نکاتِ فنیِ امنیتی
نمایندگیِ جشنوارهٔ تریبیکا با انتشارِ بیانیهای رسمی اعلام کرد که اطلاعاتِ در دسترس در بیشترِ قسمتها آدرسهای اداری و تماسهای رسانهای بوده که ماهیتِ عمومی دارند. آنها تأکید کردند که تمامیِ اطلاعات بهمحضِ شناسایی از فضایِ آنلاین حذف شده است. با این حال، تیمِ فنیِ جشنواره بخشی از ادعاهای پژوهشگرِ فاولر را از طریقِ تلفن به چالش کشیده است.
از منظرِ مهندسیِ نرمافزار و مدیریتِ امنیتِ اطلاعات، این رخداد نمونهای کلاسیک از خطای انسانی در پیادهسازیِ زیرساختهاست. قرار دادنِ فایلِ بکاپ در محیطِ تولید (Production Environment) و عدمِ رمزنگاریِ آن، به هر کاربری با دسترسی به اینترنت امکان میدهد تا با ورود به مرورگرهایی مانند کروم یا فایرفاکس و استفاده از ابزارهای جستجوی IoT، به سادگی به کلِ دادهها دسترسی یابد. این نوعِ آسیبپذیری نشان میدهد که حتی سازمانهای بزرگِ صنعتِ سرگرمی نیز در برابرِ اصولِ اولیهٔ ذخیرهسازیِ امنِ دادهها مقاوم نیستند.
چرا نشتهای اطلاعاتی همچنان تکرار میشوند؟
- فراموشیِ رمزنگاریِ بکاپها: بسیاری از سازمانها برای سرعتبخشیدن به فرآیندِ ذخیرهسازی، قفلگذاریِ اطلاعات را نادیده میگیرند.
- نظم نداشتن در آدرسدهیِ شبکهای: قرار دادنِ دیتابیسِ پشتیبان در همان سرور یا رنجِ آیپیِ محیطِ عملیاتی، ریسکِ نفوذ را بهشدت افزایش میدهد.
- اعتمادِ کورکورانه به زیرساختِ ابری: استفاده از سرویسهای ذخیرهسازیِ ابری بدون تنظیمِ دقیقِ سطحِ دسترسی (IAM) منجر به افشایِ جهانیِ دادهها میشود.
این رویداد یادآوری میکند که حفظِ حریمِ خصوصی در عصرِ دیجیتال نیازمندِ بازرسیهای مداوم، ممیزیِ دقیقِ بکاپها و بهروزرسانیِ پلنهای مدیریتِ هویت است. تا زمانی که چرخههای نظارتی و امنیتیِ سازمانها بهصورتِ خودکار و غیرمتمرکز بازرسی نشوند، نشتهای اطلاعاتی همچنان به تهدیدی ساختاری تبدیل خواهند شد و نیاز به معماریهای امنیتیِ پیشگیرانه بیش از پیش احساس میشود.





